La Grande Démission a laissé de nombreuses entreprises sous le choc, confrontées à un taux de rotation du personnel plus élevé que jamais. Et si cette situation cause d’importants problèmes aux RH, elle pourrait également entraîner des failles de sécurité sous-jacentes.
Les salariés emportent avec eux de nombreuses connaissances sur la manière d’accéder aux systèmes de l’entreprise, et ces connaissances ne disparaissent pas lorsqu’ils partent. Environ 58 % des professionnels de l’informatique et de la sécurité s’inquiètent des connaissances que les anciens salariés possèdent sur l’accès à l’infrastructure de l’entreprise. Alors, comment les entreprises peuvent-elles se protéger ?
Créer une liste de contrôle pour le départ des salariés
Contrairement à l’intégration, le départ d’un salarié n’est généralement pas planifié, et il peut être difficile de se souvenir de toutes les étapes à suivre tout en essayant de remplacer la personne qui part. Malheureusement, cela signifie que la sécurité peut passer entre les mailles du filet. Établissez une liste de contrôle de tout ce que vous devez faire lorsqu’un salarié part : accès à révoquer, appareils à récupérer et à effacer, parties prenantes à prévenir, etc.
Selon le niveau du salarié qui part — contributeur individuel, responsable ou dirigeant —, les étapes à suivre seront différentes. Il peut être utile de diviser la liste en sections couvrant les étapes à suivre pour tout le monde, celles à appliquer uniquement si l’ancien salarié faisait partie de l’encadrement, et les mesures à prendre s’il s’agissait d’un dirigeant. De plus, certains salariés peuvent se situer entre plusieurs catégories. Avoir toutes les étapes sous les yeux vous rappellera les vérifications à effectuer.
Voici certaines des tâches qui devraient figurer dans votre liste de contrôle pour le départ des salariés.
Révoquer l’accès aux actifs de l’entreprise
L’une des premières choses à faire lorsqu’un salarié part consiste à révoquer son accès aux systèmes de l’entreprise, même s’il est parti en bons termes. Modifiez les mots de passe, fermez ses comptes salariés et retirez son adresse e-mail de toutes les listes de diffusion.
Brendan O’Connor, PDG et cofondateur d’AppOmni, un fournisseur de solutions de gestion de la sécurité SaaS, déclare : « Cela peut sembler évident, mais il est stupéfiant de constater à quel point les salariés licenciés conservent souvent l’accès aux systèmes et aux données longtemps après avoir quitté l’entreprise. Et le problème est devenu plus fréquent depuis que les applications SaaS comme Microsoft 365 et GSuite sont désormais plus utilisées que les logiciels téléchargés sur un appareil. »
Auparavant, les salariés ne pouvaient accéder aux données de l’entreprise qu’au moyen d’appareils professionnels, mais les politiques d’utilisation d’appareils personnels (BYOD) et le travail à distance font que ce n’est plus le cas. Désormais, les salariés peuvent accéder aux données et aux applications depuis leurs appareils personnels. Si les employeurs ne révoquent pas leur accès après leur départ, ils peuvent emporter ces informations dans leur prochain poste, ce qui peut avoir des conséquences désastreuses, notamment s’ils rejoignent un concurrent.
À lire également : Les appareils IoT, un risque majeur pour les entreprises
Supprimer les comptes tiers
Les comptes internes peuvent sembler évidents, mais les salariés ont également accès à une multitude d’applications tierces qui contiennent des données de l’entreprise, notamment des applications comme Salesforce, Hubspot et monday.com. « Les données d’AppOmni montrent qu’en moyenne, les entreprises disposent de plus de 42 applications tierces distinctes connectées à leurs environnements SaaS critiques pour leur activité, explique O’Connor, qui souligne également que ces applications « peuvent servir de porte dérobée vers des informations confidentielles dans les systèmes SaaS ». »
Les applications tierces hébergent une grande quantité d’informations précieuses sur l’entreprise, que les organisations oublient souvent. O’Connor déclare : « Ces applications constituent un élément essentiel de tout écosystème cloud d’entreprise et peuvent notamment inclure des logiciels de signature électronique de documents, de gestion des e-mails, d’automatisation du marketing, de veille concurrentielle et une grande variété d’autres cas d’usage. » Il explique que la solution réside dans des outils de sécurité automatisés capables de surveiller l’utilisation et les autorisations de ces applications tierces, empêchant ainsi les anciens salariés d’y accéder.
À lire également : Les problèmes de sécurité de Zoom sonnent comme un signal d’alarme pour les entreprises
Réinitialiser les appareils
Si votre entreprise fournit des téléphones portables ou ordinateurs portables, téléversez dans le cloud les fichiers nécessaires une fois l’appareil récupéré, puis rétablissez ses paramètres d’usine. Les malwares peuvent rester cachés dans les appareils pendant des mois, voire des années, avant de lancer leur attaque, et il est impossible de savoir ce que votre ancien salarié a pu télécharger sur l’appareil. En général, une réinitialisation aux paramètres d’usine permet de supprimer les virus ou malwares, sauf s’ils ont infecté les données plutôt que la machine.
Il est recommandé de mettre les fichiers en quarantaine que vous récupérez sur ces appareils avant de les mélanger à d’autres documents de l’entreprise, afin de laisser à votre équipe de sécurité le temps de les analyser pour détecter d’éventuelles menaces.
Préserver les connaissances institutionnelles
La Grande Démission a également un impact majeur sur les équipes de cybersécurité, déjà surchargées en raison du passage au SaaS et au travail à distance et qui perdent désormais aussi des effectifs. O’Connor déclare : « Lorsque des professionnels de la sécurité partent, ils emportent souvent avec eux les connaissances institutionnelles, obligeant les équipes à réapprendre ou à rétablir des processus essentiels. Pire encore, les équipes peuvent se retrouver à exécuter des processus de sécurité historiques sans savoir “comment” ni “pourquoi” ils sont appliqués. »
Les dirigeants doivent s’efforcer de préserver ces connaissances institutionnelles grâce à une documentation détaillée des processus, à la formation croisée et à l’évaluation des effectifs. Ils doivent comprendre les responsabilités de chaque salarié et savoir qui pourrait le remplacer en cas de départ soudain. Dans le cas contraire, ils devront agir dans l’urgence lorsque cela se produira inévitablement, exposant leur entreprise à des menaces de sécurité. En plus d’une meilleure formation et d’une documentation plus complète, les logiciels de prévention des pertes de données (DLP) peuvent également aider les entreprises à préserver leurs connaissances institutionnelles.
À lire également : Une nouvelle approche pour trouver des talents en cybersécurité : entretien avec Alan Paller
La sécurité de votre entreprise n’est pas la priorité des anciens salariés
Même lorsque les salariés partent en bons termes, et surtout lorsque ce n’est pas le cas, la sécurité de votre entreprise ne sera pas leur priorité. Ils ne feront peut-être rien pour causer intentionnellement du tort, mais les fuites de données sont monnaie courante, y compris lorsque les entreprises s’efforcent activement de les empêcher. Tant que vous n’aurez pas révoqué leur accès à tous vos systèmes internes et récupéré les appareils appartenant à l’entreprise, les anciens salariés resteront un facteur de risque pour votre entreprise.
Pour en savoir plus sur la protection de votre entreprise contre les cybermenaces, consultez notre article sur les principales entreprises de cybersécurité.





